SSO(シングルサインオン)とは
- 用語
- シングルサインオン (しんぐるさいんおん)
- 意味
- SSO(シングルサインオン)とは、一度ログインすれば、使ってよい複数のサービスにログインし直さずに入れる仕組みです。ID 管理サービスと SAML などの規格でつながるサービスにだけ使え、つながらないサービスには別の方法が要ります。
SSO(シングルサインオン)とは、一度ログインすれば、使ってよい複数のサービスにログインし直さずに入れる仕組みです。
SSO とは何か
Microsoft の公式ドキュメントは、SSO を、ユーザーが一度サインインすれば多くのアプリに入れる仕組みと説明しています。本人確認を引き受けるのは ID 管理サービス(Okta や Microsoft Entra ID など、社員の ID を一か所で管理する仕組み)です。ID 管理サービスが本人を確かめ、その結果をアプリに伝えるため、アプリは自分でユーザー名とパスワードを管理しなくてよくなります。ID 管理サービスの働きはIdP(ID 管理サービス)とはにまとめています。
なぜ対応するサービスにだけ使えるのか
SSO では、アプリがパスワードを確かめる代わりに、ID 管理サービスからの「この人は本人です」という知らせを受け取ってログインさせます。Microsoft のドキュメントは、この流れを 4 つの段階で説明しています。利用者がアプリを開く、アプリが利用者を ID 管理サービスへ送る、ID 管理サービスが本人を確かめる、アプリが確認の結果を受け取ってアクセスを許す、という順です。この知らせをやり取りする決まりが、SAML(ID 管理サービスとつなぐための規格)や OpenID Connect(同じ目的の新しい規格)です。アプリ側がこの決まりに沿って作られていなければ、知らせを受け取れません。
対応していないサービスはどうなるか
対応していないサービスに対して、ID 管理サービスは別の機能を用意しています。Microsoft の password-based SSO は、ユーザー名とパスワードでサインインするアプリ向けに、Entra ID が ID とパスワードを保管してアプリに送る方式です。ブラウザーで開くログイン画面があるクラウドのアプリで使え、管理者が利用者やグループのために ID とパスワードを設定できます。Okta の SWA(Secure Web Authentication)は、SAML などに対応しない外部の Web アプリに SSO の働きを与える技術です。Okta が利用者ごとに外部アプリにサインインする、と説明されています。どちらも、サービス側のパスワードの確認はそのまま残ります。
| 方式 | サービス側で何が起きるか | 使える条件 |
|---|---|---|
| SAML などによる SSO | ID 管理サービスからの本人確認の結果を受け取る | サービスが規格に対応している |
| 代わりに入力する方式(password-based SSO、SWA) | 預かったパスワードでいつもどおりログインする | サービスにログイン画面がある |
| リンクだけ(Microsoft の Linked SSO、Okta の Bookmark) | ログイン画面が開くだけで、SSO は行われない | 移行の途中で、まず一覧に並べたいとき |
共有アカウントは SSO で扱えるか
SAML などによる SSO は、ID 管理サービスにある一人ひとりの ID が前提です。複数人で一つのアカウントを使う共有アカウントは、この形に収まりません。Okta の公式ヘルプは、SWA の設定の一つに、管理者が設定した一組のユーザー名とパスワードを利用者が共有する形を挙げています。共有アカウントを ID 管理サービスで扱うときは、SSO ではなく、この代わりに入力する方式になります。共有アカウントの管理方法の全体は共有アカウントの管理にまとめています。
よくある質問
SSO はどのサービスでも使えますか
使えません。Microsoft と Okta の公式ドキュメントは、SAML などの規格に対応するアプリを対象にしています。対応しないアプリには、パスワードを代わりに入力する別の機能を用意しています。
SSO を入れるとパスワードはなくなりますか
つながるサービスでは、サービスごとのパスワードを覚える必要がなくなります。ID 管理サービスへのログインは残り、つながらないサービスのパスワードも残ります。
共有アカウントは SSO で扱えますか
SAML でのログインは一人ひとりの ID が前提です。共有アカウントは、Okta の SWA のように、管理者が設定した一組の ID とパスワードを複数人で使う代理入力の形で扱います。
パスワードを代わりに入力する方式は SSO ですか
Microsoft は password-based SSO、Okta は SWA と呼び、SSO の選択肢の一つに置いています。ただし本人確認の結果を伝える方式ではなく、サービス側のパスワードの確認はそのまま残ります。
Junify の場合
- 人手で続けると
- SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
- Junify なら
- Junify は SSO の代わりではありません。SSO につながらないサービスと共有アカウントについて、管理者が登録した ID とパスワードを、担当者に見せずに Junify が入力します。担当者は自分のスマホで本人確認をしてクリックするだけで、誰が・いつ使ったかは一人ひとり残ります。本人確認を ID 管理サービスのログインで行うこともできます。
参考資料
- Microsoft Learn「What is single sign-on in Microsoft Entra ID?」
- Microsoft Learn「Add password-based single sign-on to an application - Microsoft Entra ID」
- Okta Help Center「Configure Single Sign-On options」
- Okta Help Center「About Secure Web Authentication」
同じテーマの記事
-
監査ログと、監査で示す記録の違い
監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
-
ブラウザーの拡張機能でできるアクセス管理の範囲
拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
-
私物端末(BYOD)で業務システムを使わせるときの選択肢
選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。